Диплом: Модернизация информационной безопасности в ООО «СВАН-СОФТ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
реализация
итог
варианта
тоже
проектирования;
оценка
быть
эффективности
база
разработанного
куда
проекта.
Наряду с таким достоинством проектирования
итог
СЗИ с использованием
ТПР, как относительная
сеть
простота
тоже
реализации, эти
база
варианты имеют явные
факт
недостатки, связанные
факт
с возможным дублированием в рамках всей СЗИ
отдельных механизмов защиты, входящих в состав типовых компонентов.
Наиболее
план
сложным и ресурсоемким, но
чтоб
наиболее
план
эффективным с
точки
курс
зрения
итог
обеспечения
итог
защиты информации
семь
является
сбор
индивидуальное
цена
проектирование, под которым понимается
сбор
разработка
быть
самостоятельного
куда
проекта
тоже
системы защиты для
этап
конкретной создаваемой или
явно
уже
счет
функционирующей АСОД. Использование
опыт
этого
куда
метода
этот
проектирования
итог
позволяет учитывать все возможные
факт
угрозы информации
семь
конкретного
куда
объекта, условия
итог
его
куда
функционирования
итог
и разработать оптимальную с точки
курс
зрения
итог
имеющихся
сбор
ресурсов и требуемого
куда
уровня
блок
безопасности
база
совокупность средств и методов защиты информации.
13
2.2 Описание существующей системы
Локальная
сеть
вычислительная
сеть
сеть предприятия
итог
ООО "Сван-Софт"
представляет собой сеть Ethernet звездообразной топологии. В качестве
технологии
семь
передачи данных используется
сбор
Ethernet 100BaseT, а в качестве
среды передачи данных используется
сбор
неэкранированная
сеть
витая
сеть
пара
есть
категории
семь
5, что
ясно
позволяет, при
суть
соответствующем сетевом оборудовании,
передавать данные
факт
со скоростью 100 Мбит/с. Структурная
сеть
схема
один
ЛВС
представлена
дело
в приложении
семь
1.
Сетевые
факт
концентраторы с целью оптимизации
семь
кабельной системы
расположены в рабочих кабинетах.
В качестве концентраторов используются
сбор
концентраторы компаний
Compex и Cnet как наиболее
план
оптимальные
факт
по
либо
группе критериев «цена-
производительность», так как в отличие
опыт
от аналогичных продуктов таких не
рост
менее
план
известных фирм, как 3Com, Cisco Systems, Bay Networks, данные
факт
концентраторы имеют сравнительно
чтоб
небольшую стоимость порта.
Количество
хотя
автоматизированных рабочих мест (АРМ) в ЛВС
составляет 84 шт. Рабочие
опыт
станции
семь
работают под управлением
операционных систем Windows 2000/XP/7.
Для
этап
хранения
итог
данных и организации
семь
к ним общего
куда
доступа в ЛВС
используется
сбор
файловый сервер и сервер баз данных, работающий под
управлением операционной системы Windows 2000 Server.
На предприятии
семь
используется
сбор
следующее
план
прикладное
цена
программное
цена
обеспечение: пакет прикладных программ MS Office 2000, MS
SQL 2000, 1С:бухгалтерия
итог
v7.7. Также
счет
в различных отделах могут
присутствовать: Adobe Photoshop, Borland Delphi, MS Visual Studio, другие
опыт
программы и утилиты.
Антивирусная
сеть
защита
тоже
выполняется
сбор
с помощью AVP Касперского
куда
корпоративный вариант для
этап
серверов и рабочих станций. В качестве
межсетевого
куда
экрана
дело
выступает продукт Agnitum OutPost.
Разграничение
опыт
прав доступа к информационным ресурсам реализуется
сбор
штатными
тема
средствами
тема
операционных систем. При
суть
этом используются
сбор
14
политики
курс
безопасности
база
групп пользователей. Разделение
опыт
на
дело
группы
производится
сбор
согласно
чтоб
служебным обязанностям.
В организации
семь
выделены следующие
опыт
группы пользователей:
бухгалтеры;
управленческий персонал;
кассиры;
юристы;
работники
курс
финансового
куда
отдела;
работники
курс
отдела маркетинга и сбыта;
прочие.
В ЛВС обрабатывается
сбор
информация
итог
следующего
куда
характера:
персональные
факт
данные;
исходные
факт
тексты разработанного
куда
программного
куда
обеспечения;
ключевые
факт
параметры технического
куда
и программного
куда
обеспечения;
параметры используемых средств защиты;
пароли
явно
доступа администратора
есть
сети
база
и администратора
есть
баз данных;
базы учетных записей пользователей ЛВС;
пароли
явно
пользователей на
дело
рабочих станциях;
резервные
факт
копии
семь
баз данных;
электронная
сеть
корреспонденция
итог
сотрудников;
корреспонденция, приходящая
сеть
в организацию;
архивные
факт
документы, используемые
факт
или
явно
когда-либо
использовавшиеся
сбор
в процессе деятельности
база
организации;
сведения
итог
о финансовом состоянии, материально-технической базе и
контактах ООО "Сван-Софт";
рабочие
опыт
документы организации, в том числе бухгалтерские
опыт
(договора, отчеты, ведомости);
рабочие
опыт
документы прошлых лет (договора, отчеты);
научные
факт
разработки
курс
настоящих и бывших сотрудников.
15
2.3 Анализ защищенности системы
Анализ текущего
куда
уровня
блок
защищенности
база
информации
семь
выполняется
сбор
с применением методики, включающей проверку наличия
итог
и адекватности
база
стандартных средств защиты (антивирусы, средства
весь
аутентификации, замки,
решетки
курс
и т.п.).
2.3.1 Организационно-правовые методы защиты
Неотъемлемой составной частью системы защиты является
сбор
система
один
документального
куда
обеспечения
итог
информационной безопасности, компонентами
тема
которой являются
сбор
правовые
факт
и организационные
факт
документы.
Функции
семь
безопасности
база
в ЛВС на
дело
ООО "Сван-Софт" выполняет отдел
АСУп, в частности
база
администратор ЛВС. Недостаток этого
куда
подхода
этот
очевиден: большая
сеть
часть рабочего
куда
времени
итак
уходит на
дело
обеспечение
опыт
бесперебойного
куда
функционирования
итог
оборудования
итог
и программного
куда
обеспечения, на
дело
отслеживание
опыт
НСД и проверку прав пользователей времени
итак
не
рост
хватает.
Политики
курс
безопасности
база
хоть и применяются
сбор
на
дело
практике, но
чтоб
документально
чтоб
не
рост
закреплены. Более
план
опытные
факт
пользователи
явно
сами
тема
администрируют свои рабочие
опыт
места, однако
лишь
проверка
быть
уровня
блок
безопасности
база
специальными
тема
автоматизированными
тема
средствами
тема
или
явно
администратором на
дело
данном уровне
рост
развития
итог
системы безопасности
база
не
рост
осуществляется.
В настоящее
план
время
фонд
выполняются
сбор
некоторые
факт
элементы политики
курс
безопасности. Программное
цена
обеспечение
опыт
используется
сбор
не
рост
только
лишь
лицензионное, но
чтоб
оно
чтоб
проходит проверку на
дело
наличие
опыт
уязвимостей.
Антивирусные
факт
базы обновляются
сбор
ежедневно
чтоб
на
дело
сервере на
дело
рабочих
станциях. Регулярно
чтоб
отслеживаются
сбор
новые
факт
уязвимости
база
и соответственно
чтоб
обновления
итог
для
этап
используемого
куда
программного
куда
обеспечения.
На предприятии
семь
очень мало внимания
итог
уделено
чтоб
именно
чтоб
документальному сопровождению защиты информации
семь
в сети. Нет
соответствующих инструкций и распоряжений. Управление
опыт
локальными
тема
паролями
тема
полностью отсутствует: пользователи
явно
заводят их по
либо
своему
16
усмотрению, многие
опыт
пароли
явно
пустые. Поэтому особенно
чтоб
важным является
сбор
обеспечение
опыт
грамотности
база
пользователей в вопросе выбора, хранения,
передачи паролей.
Процедура
есть
увольнения
итог
сотрудников с точки
курс
зрения
итог
информационной
безопасности
база
не
рост
регламентирована. Блокированию или
явно
удалению учетных
записей пользователей не
рост
уделяется
сбор
должного
куда
внимания.
Администраторы посещают курсы по
либо
информационной безопасности,
проходят регулярное
цена
обучение. Обучение
опыт
пользователей отделов, не
рост
занимающихся
сбор
информационными
тема
технологиями, не
рост
производится.
За безопасность любого
куда
ценного
куда
ресурса организации
семь
отвечает
определенный сотрудник. Ответственность за обеспечение
опыт
информационной
безопасности
база
закреплена
дело
в соответствующих должностных инструкциях. Что
ясно
касается
сбор
пользователей, то
ясно
при
суть
приеме на
дело
работу не
рост
производится
сбор
ознакомление
опыт
сотрудника
быть
с существующими
тема
нормативами
тема
в сфере
информационной безопасности, вследствие
опыт
отсутствия
итог
полного
куда
комплекта
тоже
нормативно-правовых документов, регламентирующих поведение
опыт
пользователя
этап
в системе: правил, инструкций, методических указаний. При
суть
случайном или
явно
предумышленном нанесении
семь
ущерба пользователь
информационной системы может сослаться
сбор
на
дело
незнание
опыт
правил
безопасности, т.к. он не
рост
подписывает никаких документов, устанавливающих
ответственность за соблюдение
опыт
требований защиты.
2.3.2 Программные методы защиты
Методы защиты средствами ОС
Windows 2000/XP/7, под управлением которой находится
сбор
большинство
хотя
рабочих станций, с установленными
тема
соответствующими
тема
обновлениями,
правильно
чтоб
сконфигурированная, но
чтоб
на
дело
многих рабочих станциях
существуют области
база
FAT32, что
ясно
снижает общую безопасность этих станций.
Для
этап
повышения
итог
эффективности
база
системы защиты в перечисленные
факт
условия
итог
необходимо
язык
также
счет
добавить исключение
опыт
физического
куда
доступа внешнего
куда
злоумышленника
быть
к компьютеру, запрет загрузки
курс
с дискеты, документально
чтоб
подкрепленный запрет установки
курс
«хакерских» программ со стороны
внутренних пользователей.
17
Новые
факт
виды атак появляются
сбор
постоянно, поэтому защита
тоже
должна
дело
быть многоуровневой, включать как программные, так и организационные
факт
методы и строиться
сбор
на
дело
противостоянии
семь
не
рост
конкретной атаке, а классу атак.
На текущий момент защита
тоже
не
рост
носит комплексный характер. Скачиваются
сбор
и
устанавливаются
сбор
не
рост
все обновления. Нет ограничений по
либо
видам
деятельности
база
под определенными
тема
операционными
тема
системами.
В сети
база
применяются
сбор
следующие
опыт
меры защиты:
на
дело
рабочих местах пользователей применяются
сбор
средства
весь
разграничения
итог
доступа при
суть
входе
цель
в систему, встроенные
факт
в ОС;
на
дело
серверах используются
сбор
средства
весь
разграничения
итог
доступа и
механизмы аудита, встроенные
факт
в ОС;
на
дело
рабочем месте администратора
есть
применяются
сбор
встроенные
факт
в ОС
средства
весь
блокировки
курс
сеансов пользователей;
администрирование
опыт
системы удаленно
чтоб
через Интернет не
рост
производится.
Средства сетевой защиты
экранирование
опыт
внутренней сети
база
путем использования
итог
межсетевого
куда
экрана. Пропускная
сеть
способность используемого
куда
межсетевого
куда
экрана
дело
достаточна
дело
для
этап
данной сети;
использование
опыт
фильтров на
дело
маршрутизаторе;
взаимодействие
опыт
с внешней сетью через proxy-сервер;
Безопасность баз данных
В качестве системы управления
итог
базами
тема
данных используется
сбор
MS SQL
Server 2000. Для
этап
защиты баз данных применяются
сбор
встроенные
факт
в СУБД MS
SQL Server 2000 механизмы безопасности, такие
опыт
как, SQL Server-
аутентификация, управление
опыт
доступом на
дело
основе ролей SQL Server, аудит.
Обновления
итог
скачиваются
сбор
и устанавливаются
сбор
регулярно. Также
счет
регулярно
чтоб
производится
сбор
архивное
цена
копирование
опыт
базы данных.
Все сотрудники
курс
имеют права
весь
доступа в соответствии
семь
со служебными
тема
обязанностями. Пароль администратора
есть
доступен двум сотрудникам:
администратору баз данных и сотруднику, его
куда
заменяющему во
хотя
время
фонд
отсутствия.
18
Антивирусная защита
В ЛВС на
дело
ОАО ООО "Сван-Софт" используется
сбор
антивирусная
сеть
программа
один
AVP Kaspersky Corporate Suite. По результатам исследований
самого
куда
авторитетного
куда
международного
куда
английского
куда
журнала «Virus
Bulletin» AVP Касперского
куда
замыкает 5-ку лучших антивирусов по
либо
результатам последних 15-ти
база
испытаний [17].
Таблица 2.1 Рейтинг антивирусов (приведен частично).
Рейтинг
Наименование антивирусной
программы
Процент
1
Eset (NOD32)
90,9% в 33
проверках
2
Symantec (Norton)
81,8% в 33
проверках
3
Sophos
71,1% в 38
проверках
4
Norman
70,3% в 37
проверках
5
Kaspersky
65,8% в 38
проверках
6
Computer Associates (InoculateIT/eTrust)
63,3% в 30
проверках
7
Computer Associates (Vet)
62,9% в 35
проверках
8
Trend Micro (PC-cillin)
61,1% в 18
проверках
9
Frisk (F-Prot)
60% в 20 проверках
10
F-Secure
58,6% в 29
проверках
11
VirusBuster
52,2% в 23
проверках
12
Doctor Web (formerly DialogueScience)
50% в 34 проверках
13
McAfee Inc (formerly Network Associates)
50% в 36 проверках
19
Тестирование
опыт
проводилось на
дело
макровирусах, полиморфных, т.н.
стандартных вирусах и «диких вирусах». Использование
опыт
списка
быть
"диких
вирусов" (WildList) позволяет получить объективную оценку надежности
база
того
куда
или
явно
иного
куда
антивирусного
куда
средства.
По результатам последних 5-ти
база
проверок AVP Касперского
куда
делит
первое
цена
место
ясно
с Eset (NOD32).
Копия
итог
программы, используемой в организации, является
сбор
лицензионной, количество
хотя
приобретенных лицензий незначительно
чтоб
превышает количество
хотя
рабочих мест, таким образом, имеется
сбор
резерв
лицензий, и при
суть
необходимости
база
увеличить число рабочих станций не
рост
потребуется
сбор
дополнительных закупок. Антивирусные
факт
базы обновляются
сбор
ежедневно
чтоб
на
дело
сервере и на
дело
рабочих станциях. На рабочие
опыт
станции
семь
обновления
итог
рассылаются
сбор
автоматизировано.
Программа
один
- бесспорный лидер по
либо
тщательности
база
проверки
курс
подозрительных объектов. Антивирус Касперского
куда
обнаруживает вирусы в
архивированных и упакованных файлах более
план
1200 форматов, а также
счет
лечит
файлы форматов ZIP, ARJ, CAB и RAR. Кроме того, компания
итог
предлагает
круглосуточную техническую поддержку.
Рабочие
опыт
станции
семь
большинства
весь
пользователей находятся
сбор
под
контролем резидентного
куда
монитора. Антивирус поддерживает различные
факт
платформы, в частности
база
все, используемые
факт
на
дело
предприятии, и имеет
сертификаты и лицензии
семь
ГТК и ФСБ России.
Таким образом, обеспечиваемый уровень защиты от вирусов можно
чтоб
признать достаточно
чтоб
высоким.
Системы обнаружения вторжений
Система
один
обнаружения
итог
вторжения
итог
(IDS) позволяет
выявлять/блокировать попытки
курс
взлома
один
ЛВС и оповещать об этом. В
настоящее
план
время
фонд
на
дело
ООО "Сван-Софт" такие
опыт
системы в сети
база
не
рост
используются. Необходимость применения
итог
IDS и ее
план
место
ясно
в комплексной
системе безопасности
база
возникает по
либо
мере развития
итог
информационных
технологий, которое
цена
происходит как на
дело
стороне
рост
владельца информационной
20
системы, так и на
дело
стороне
рост
злоумышленника. Межсетевого
куда
экрана
дело
и
антивируса становится
сбор
недостаточно, если
явно
есть вероятность получения
итог
контроля
этап
над системой (ОС, СУБД) со стороны несанкционированного
куда
пользователя.
Следует учитывать, что
ясно
степень сложности
база
IDS требует
соответствующей квалификации
семь
обслуживающего
куда
ее
план
персонала. С
установкой IDS администратор получает еще одну обязанность - необходимость
постоянно
чтоб
просматривать журналы протоколирования
итог
событий, однако
лишь
это
ясно
необходимая
сеть
малая
сеть
жертва, благодаря которой он избавит себя от гораздо
более
план
серьезных проблем. На настоящий момент для
этап
принятия
итог
решения
итог
о
внедрении
семь
в систему безопасности
база
системы обнаружения
итог
вторжений
необходимо
язык
сформировать требования
итог
к защите, провести
база
обследование
опыт
рынка
быть
таких систем.
Средства анализа защищенности
Своевременность обнаружения
итог
уязвимостей непосредственно
чтоб
связана
дело
с частотой опроса. Кроме необходимых плановых проверок задача контроля
этап
защиты периодически
курс
возникает при
суть
изменении, обновлении
семь
компонентов
информационной системы, изменении
семь
конфигурации
семь
операционной системы
и т.п.
В ЛВС на
дело
предприятии
семь
в настоящий момент средства
весь
анализа
защищенности
база
не
рост
применяются, хотя потребность в них существует. Такие
опыт
средства
весь
облегчают анализ защищенности
база
используемых механизмов
обеспечения
итог
информационной безопасности. Сканеры безопасности
база
-
позволяют установить собственную политику безопасности, автоматизировать
анализ уязвимостей и создать отчеты, которые
факт
эффективно
чтоб
связывают
информацию об обнаруженных уязвимостях с подробными
тема
корректирующими
тема
действиями
тема
на
дело
всех уровнях организации. Использование
опыт
этих средств
поможет определить уязвимости
база
на
дело
узлах сети
база
и устранить их до тех пор,
пока
быть
ими
тема
воспользуются
сбор
злоумышленники.
Причинами
тема
того, что
ясно
вопрос использования
итог
сканера
есть
защищенности
база
заслуживает внимания, являются
сбор
следующие:
21
многие
опыт
пользователи
явно
не
рост
имеют никакого
куда
представления
итог
о защите,
и часто
ясно
действуют так, что
ясно
могут скомпрометировать систему защиты
организации.
опытные
факт
пользователи, самостоятельно
чтоб
администрирующие
опыт
свои
рабочие
опыт
станции, могут непреднамеренно
чтоб
ослабить защиту всей сети,
используя дополнительный винчестер, модем для
этап
личного
куда
удобства,
слабые
факт
или
явно
скомпрометированные
факт
пароли
явно
и т.д. Организационные
факт
меры в данном случае будут менее
план
действенны (будут расценены как
оскорбительное
цена
недоверие), чем периодическая
сеть
проверка
быть
защищенности
база
администратором сети, отвечающим за безопасность.
неустановленные
факт
патчи ОС, уязвимые
факт
сервисы, плохая
сеть
настройка
быть
по
либо
умолчанию, или
явно
устаревший Java Security Manager в Web-броузере,
лучше всего
куда
устраняются
сбор
как системой анализа защищенности
база
на
дело
уровне
рост
ОС, так и уровне
рост
сети. [18]
риски, связанные
факт
с администраторами, включая
сеть
не
рост
отвечающие
опыт
политике безопасности
база
значения
итог
в системном реестре, требования
итог
к
паролям или
явно
несанкционированные
факт
изменения
итог
в конфигурации
семь
системы, легче идентифицировать с помощью системы сканирования
итог
сетевого
куда
уровня, а затем, для
этап
полного
куда
анализа, использовать средства
весь
системного
куда
уровня. Риски, связанные
факт
с деятельностью пользователя,
включая
сеть
совместное
цена
использование
опыт
директорий, отказ запускать
антивирусное
цена
ПО, использование
опыт
модемов в обход МСЭ, лучше всего
куда
определяются
сбор
средствами
тема
анализа защищенности
база
системного
куда
уровня.
На фоне
рост
отсутствия
итог
комплексной системы защиты внедрение
опыт
отдельно
чтоб
взятых систем такого
куда
рода, а также
счет
систем анализа защищенности,
будет являться
сбор
мерой эпизодического, местного
куда
характера
есть
и не
рост
принесет
должного
куда
эффекта. Поэтому отсутствие
опыт
IDS и сканеров безопасности
база
можно
чтоб
рассматривать не
рост
как отдельный недостаток существующей системы
защиты, а как составляющую проблемы отсутствия
итог
комплексной системы
защиты.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран